Fabrication de la liasse

Amendement n°348

Déposé le samedi 3 octobre 2026
En traitement
Photo de monsieur le député Éric Bothorel

Éric Bothorel

Membre du groupe Ensemble pour la République

Lien vers sa fiche complète

Sous réserve de son traitement par les services de l'Assemblée nationale et de sa recevabilité

I.               A la première phrase de l’alinéa 1 de l’article 13, après les mots
« ne sont pas applicables aux entités essentielles et importantes »,
insérer les mots :
« ainsi qu’aux opérateurs mentionnés à l’article L. 1332-2 du code de la défense ».
II.             Après l’alinéa 1, insérer l’alinéa suivant :
 
« Conformément à l’article 62A de la présente loi, sont notamment considérées comme ayant un effet au moins équivalent, en matière de gestion des risques de cybersécurité, de notification des incidents et de supervision, les dispositions du règlement (UE) 2022/2554 du Parlement européen et du Conseil du 14 décembre 2022 sur la résilience opérationnelle numérique du secteur financier et modifiant les règlements (CE) n° 1060/2009, (UE) n° 648/2012, (UE) n° 600/2014, (UE) n° 909/2014 et (UE) 2016/1011. Par conséquent, les dispositions pertinentes de la présente loi ne sont pas applicables aux entités financières visées au titre III de la présente loi, essentielles et importantes ou ayant le statut d’opérateurs mentionnés à l’article L. 1332-2 du code de la défense. »

Exposé sommaire

Le présent amendement, de nature rédactionnelle et clarificatrice, vise à reconnaître l’équivalence entre le règlement DORA et le cadre issu de la directive NIS2 pour les entités financières concernées.
En matière de résilience opérationnelle numérique, le secteur financier est un précurseur. Avec le règlement DORA, ce dernier prévoit un cadre commun pour la gestion des risques liés aux technologies de l'information et de la communication (TIC). Il définit des règles en matière de cybersécurité et de gestion des risques informatiques qui s’appliquent à un grand nombre d’entités financières. Ce règlement fixe notamment des obligations en matière de gouvernance, de gestion des risques informatiques, de notification des incidents, de tests de résilience et de maîtrise des risques liés aux prestataires tiers.
Cette articulation est expressément reconnue par la commission européenne, dont les lignes directrices de septembre 2023 précise que le règlement DORA constitue, pour les entités financières concernées, le cadre sectoriel spécifique applicable en matière de résilience opérationnelle numérique et se substitue aux dispositions correspondantes de NIS2. Il consacre ainsi un niveau d’exigence adapté aux spécificités du secteur financier, sans qu’il soit nécessaire d’y superposer un second cadre poursuivant les mêmes objectifs.
Dans ce contexte, l’application d’un cadre supplémentaire aux entités financières concernées serait source d’insécurité juridique, dès lors que deux exigences poursuivant un objet comparable pourraient néanmoins être interprétées ou appréciées différemment par les autorités compétentes. Elle ferait en outre peser un risque de double supervision, notamment entre l’Agence nationale de la sécurité des systèmes d’information (ANSSI) et l’Autorité de contrôle prudentiel et de résolution (ACPR), pour des entités relevant déjà du régime spécifique prévu par DORA.
Le présent amendement vise à clarifier le régime applicable aux entités financières soumises à DORA lorsqu’elles sont également qualifiées d’entités essentielles, importantes ou d’opérateurs d’importance vitale (OIV). Il précise que le règlement DORA est applicable en lieu et place des dispositions équivalentes issues de NIS2, notamment en matière de gestion des risques, de notification des incidents et de supervision. Il sécurise ainsi l’application d’un cadre unique, sans créer d’obligation nouvelle ni réduire le niveau d’exigence applicable, les OIV demeurant soumis aux exigences spécifiques relatives à leurs systèmes d’information d’importance vitale.